{"id":267144,"date":"2022-06-14T16:55:28","date_gmt":"2022-06-14T14:55:28","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=267144"},"modified":"2022-06-14T23:12:07","modified_gmt":"2022-06-14T21:12:07","slug":"microsoft-defender-neues-feature-hacked-device-isolation-neues-sandboxing-problem","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/06\/14\/microsoft-defender-neues-feature-hacked-device-isolation-neues-sandboxing-problem\/","title":{"rendered":"Microsoft Defender: Neues Feature &quot;Hacked Device-Isolation&quot; &amp; neues &quot;Sandboxing&quot;-Problem"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/06\/14\/microsoft-defender-neues-feature-hacked-device-isolation-neues-sandboxing-problem\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Der Microsoft Defender ist ja bei vielen Unternehmen im Betrieb. Die Tage ist mir eine Meldung unter die Augen gekommen, dass der Microsoft Defender jetzt verwendet werden kann, um nicht verwaltete Windows-Ger\u00e4te, die gehackt wurden, zu isolieren. Weiterhin liegt mir ein Hinweis eines Nutzers auf die Ursache von Windows-Problemen wie nicht mehr startendes Word in Verbindung mit dem Microsoft Defender vor, \u00fcber welches ich hier im Blog bereits berichtete. Ich fasse die beiden Themen in diesem Sammelbeitrag zusammen.<\/p>\n<p><!--more--><\/p>\n<h2>Microsoft Defender Ger\u00e4te-Isolierung<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/c69bbff68e8145bc9c5d22387931b1ad\" alt=\"\" width=\"1\" height=\"1\" \/>Ist ein Ger\u00e4t infiziert, kann sich ein Angreifer oder ein Sch\u00e4dling \u00fcber ein Netzwerk auf andere Ger\u00e4te ausbreiten. Microsoft hat seinen Microsoft Defender for Endpoint daher um eine neue Funktion zur Isolierung von Ger\u00e4ten erweitert. Ich bin \u00fcber nachfolgenden <a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1534937180132589569\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> und <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/microsoft-defender-now-isolates-hacked-unmanaged-windows-devices\/\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a> der Kollegen von Bleeping Computer auf das Thema aufmerksam geworden.<\/p>\n<p><a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1534937180132589569\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Defender device isolation\" src=\"https:\/\/i.imgur.com\/HF3AiWf.png\" alt=\"Defender device isolation\" \/><\/a><\/p>\n<p>Microsoft beschreibt die neue Funktion in <a href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-365\/security\/defender-endpoint\/respond-machine-alerts?view=o365-worldwide#contain-devices-from-the-network\" target=\"_blank\" rel=\"noopener\">diesem Dokument<\/a> im Abschnitt <em>Contain devices from the network <\/em>folgenderma\u00dfen.<\/p>\n<blockquote><p>WIrd ein nicht verwaltetes Ger\u00e4t identifiziert, das kompromittiert oder potenziell kompromittiert ist, l\u00e4sst sich dieses Ger\u00e4t aus dem Netzwerk ausschlie\u00dfen. Schr\u00e4nken Sie ein Ger\u00e4t ein, blockiert jedes in Microsoft Defender for Endpoint integrierte Ger\u00e4t die ein- und ausgehende Kommunikation mit diesem Ger\u00e4t. Diese Aktion kann verhindern, dass benachbarte Ger\u00e4te kompromittiert werden, w\u00e4hrend der Security Operations Analyst die Bedrohung auf dem kompromittierten Ger\u00e4t lokalisiert, identifiziert und behebt.<\/p><\/blockquote>\n<p>Das Blockieren der ein- und ausgehenden Kommunikation mit einem \"eingeschlossenen\" (blockierten) Ger\u00e4t wird vom Microsoft Defender for Endpoint in Windows 10 und Windows Server ab Version 2019 und h\u00f6her unterst\u00fctzt. Die Verwaltung erfolgt im Microsoft 365 Defender-Portal \u00fcber die Seite \"Ger\u00e4teinventar\".<\/p>\n<h2>Defender Sandbox-Mode als Problemb\u00e4r<\/h2>\n<p>Seit Herbst 2018 unterst\u00fctzt der in Windows 10 enthaltenen Windows Defender ein zus\u00e4tzliches Sicherheitsfeature. Die Virenschutzl\u00f6sung kann ab Windows 10 V1703 in einer gesch\u00fctzten Sandbox-Umgebung ausgef\u00fchrt werden. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/10\/27\/windows-defender-in-der-sandbox\/\">Windows Defender in der Sandbox<\/a> seinerzeit \u00fcber die Details berichtet.<\/p>\n<p>Nun sieht es so aus, als ob dieser Sandbox-Modus durchaus f\u00fcr echte Probleme verantwortlich sein kann und m\u00f6glicherweise nur wenige Leute diesen Modus verwenden. Ich hatte hier im Blog ja k\u00fcrzlich in diversen Blog-Beitr\u00e4gen \u00fcber Probleme bei Windows 10 in Verbindung mit dem Defender for Endpoint berichtet (siehe Artikellinks am Beitragsende). Unter anderem geht es um eine Beobachtung von Blog-Leser Markus K. in Verbindung mit dem Microsoft Defender for Endpoint. Markus ist Administrator f\u00fcr einige Tausend Windows Client in einer Netzwerk-Struktur und l\u00e4uft in Probleme:<\/p>\n<ul>\n<li>MS-Word (2016 oder 2019 CTR) will nicht starten<\/li>\n<li>SAP-Software will nicht starten<\/li>\n<li>Eventlog nicht einsehbar (remote und lokal)<\/li>\n<\/ul>\n<p>In seiner Umgebung sind immer nur wenige Rechner betroffen (~50-100 St\u00fcck von \u00fcber 7000). Ein Update der Defender Signatur-Dateien brachte nur kurzfristig Abhilfe, wie ich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2022\/04\/30\/defender-for-endpoint-verursacht-probleme-bei-windows-10-20h2-clients-26-april-2022\/\">Defender for Endpoint verursacht Probleme bei Windows 10 20H2-Clients (26. April 2022)<\/a> ausgef\u00fchrt habe. Nun hat mich Markus K. per Mail kontaktiert, weil er glaubt, die Ursache gefunden zu haben. Er schreibt dazu:<\/p>\n<blockquote><p>Es scheint als ob ich den Problemb\u00e4r nun endlich gefunden habe. Es ist der Windows Defender Sandbox Mode.<\/p>\n<p>Wie kann man es nachstellen?<\/p>\n<p>Wenn man den Sandbox Mode aufdreht (zumindest mit W10 Enterprise) dann kann man z.b. in meinem Fall sehr gut folgendes beobachten.<\/p>\n<p>Man installiere ein ganz frisches System inklusive Office und patche es vollst\u00e4ndig.<\/p>\n<p>Danach streikt z.B. Winword.exe wenn man es \u00f6ffnen will. Ohne Sandbox alles ohne Problem.<\/p>\n<p>Man rufe z.B. displayswitch.exe auf, was unendlich lange dauert, wenn die Sandbox an ist. Sonst macht es plopp und offen ist das Tool.<\/p>\n<p>F\u00fcr mich scheint es wieder mal, dass wir die einzigen weit und breit sind die die Sandbox verwenden, zumindest gibt es niemand auf der NTSysamin-Liste mit Feedback, dass selbiges verwendet wird.<\/p>\n<p>Ich gehe davon aus, dass all unsere seltsamen Effekte aus dieser Ecke kommen (ich hoffe es zumindest) und mit dem Abdrehen der Sandbox auch wieder verschwinden.<\/p>\n<p>Spannend, dass das niemand verwendet und am Ende des Tages sich als Schuss ins Knie erweist.<\/p><\/blockquote>\n<p>Spannende Frage: Ist jemand anderes unter der Leserschaft, der den Defender Sandbox-Modus verwendet und \u00e4hnliche Probleme feststellt oder das widerlegen kann?<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2022\/04\/12\/defender-signaturen-verursachen-extreme-ram-auslastung\/\">Defender Signaturen verursachen extreme RAM Auslastung (April 2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/04\/30\/defender-for-endpoint-verursacht-probleme-bei-windows-10-20h2-clients-26-april-2022\/\">Defender for Endpoint verursacht Probleme bei Windows 10 20H2-Clients (26. April 2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/05\/26\/windows-problem-defender-kollidiert-mit-dem-fmaposervice\/\">Windows-Problem: Defender kollidiert mit dem FMAPOService<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Der Microsoft Defender ist ja bei vielen Unternehmen im Betrieb. Die Tage ist mir eine Meldung unter die Augen gekommen, dass der Microsoft Defender jetzt verwendet werden kann, um nicht verwaltete Windows-Ger\u00e4te, die gehackt wurden, zu isolieren. Weiterhin liegt mir &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/06\/14\/microsoft-defender-neues-feature-hacked-device-isolation-neues-sandboxing-problem\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161,301],"tags":[4328,3288],"class_list":["post-267144","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","category-windows","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/267144","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=267144"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/267144\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=267144"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=267144"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=267144"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}